Wat URL-forensisch onderzoek is
URL-forensisch onderzoek analyseert de link zelf en de infrastructuur erachter: hoe de URL is geconstrueerd, waar deze naartoe leidt, welk domein deze werkelijk beheert en hoe oud dat domein is. Het wordt gebruikt voor phishing-triage, onderzoeken naar oplichting en incidentrespons.
De workflow
1. Analyseer de URL en identificeer de echte hostname en het registreerbare domein. 2. Decodeer Punycode en gecodeerde parameters. 3. Volg redirects op een gecontroleerde manier en registreer elke hop. 4. Voer domeinforensisch onderzoek uit op elk domein in de keten, inclusief de aanmaakdatum. 5. Identificeer hosting en certificaten. 6. Bewaar het bewijsmateriaal met een hash.
Veelvoorkomende valkuilen
Merknamen in subdomeinen of paden, gebruikersinfo-trucs met @, verkorte links en open omleidingen op vertrouwde sites verhullen allemaal de ware bestemming. Het controlerende registreerbare domein en de registratiedatum doorbreken meestal de vermomming.
- Identificeer het registreerbare domein.
- Registreer elke omleidingshop.
- Controleer de aanmaakdatum van elk domein.
- Voer nooit inloggegevens in of betaal nooit om een link te testen.
